BIST 100
12.270,18 0,17%
DOLAR
49,1350 0,08%
EURO
55,3373 0,03%
GRAM ALTIN
6.542,72 -0,76%
BITCOIN
85.309,00 0,67%
FAİZ
39,83 0,00%
GÜMÜŞ GRAM
95,40 -0,92%
GBP/TRY
65,1126 0,28%
EUR/USD
1,1255 0,10%
BRENT PETROL
101,92 0,36%
ÇEYREK ALTIN
10.697,34 -0,76%
Balıkesir Açık
Balıkesir hava durumu
18 °

KVKK Duyurdu: Civil Mağazacılık’ta Büyük Veri Sızıntısı

civil-magaza-veri-ihlali

Türkiye’nin bilinen perakende markalarından Civil Mağazacılık A.Ş., tahmini 4,5 milyon kişiyi etkileyen bir siber saldırı ve veri ihlali haberiyle gündeme geldi. Kişisel Verileri Koruma Kurumu (KVKK) tarafından yapılan resmi duyuru ve şirketin kamuoyu bilgilendirmesi, olayın boyutlarını ve etkilenen veri türlerini ortaya koydu.

İhlalin Detayları ve KVKK Bildirimi

KVKK tarafından 4 Mart 2026 tarihinde yayımlanan bildiriye göre, siber saldırganlar Civil Mağazacılık’ın CRM sisteminin çalıştığı bir Windows Server üzerindeki veritabanlarına yetkisiz erişim sağladı. Bu erişimin, yönetici (Administrator) ve veritabanı seviyesinde hesaplar kullanılarak gerçekleştirildiği ve veritabanı içeriklerinin sistem dışına aktarıldığı belirtildi.

İhlale dair teknik veriler şu şekildedir:

  • İhlal Süreci: Saldırı 12 Şubat 2026 tarihinde başlamış ve şirket tarafından 28 Şubat 2026 tarihinde tespit edilmiştir.

  • Etkilenen Kişi Sayısı: Yaklaşık 4.500.000 kişinin bu ihlalden etkilenmiş olabileceği tahmin edilmektedir.

  • Sızdırılan Veriler: İhlal kapsamında kullanıcıların ad, soyad ve T.C. Kimlik Numarası gibi kimlik bilgileri ile telefon, e-posta ve adres gibi iletişim bilgilerinin ele geçirildiği bildirilmiştir.

  • Kapsam: KVKK bildiriminde ihlalden etkilenen grubun hem çalışanlar hem de müşteriler olduğu ifade edilmiştir.

Şirketten Gelen Açıklama: "Şifreler ve Kart Bilgileri Güvende"

Olayın ardından 1 Mart 2026 tarihinde bir kamuoyu duyurusu yayımlayan Civil Mağazacılık A.Ş., yaşanan sızıntının sınırları hakkında önemli iddialarda bulundu. Şirket, veri ihlalinin yalnızca geliştirme çalışmaları devam eden CRM sistemi üzerinde gerçekleştiğini vurguladı.

Şirketin açıklamasında öne çıkan başlıklar şunlardır:

E-Ticaret Sitesi Güvenliği: Civilim.com internet sitesinde herhangi bir sızıntı veya ihlal olmadığı, kullanıcı adı ve şifrelerin ele geçirilmediği belirtilmiştir.

Ödeme Bilgileri: Kredi kartı numarası veya CVV gibi kritik ödeme bilgilerinin ihlal edilmediği, bu verilerin şirket sistemlerinde saklanmadığı belirtilmiştir.

Çalışan Verileri Tartışması: Şirket, KVKK bildirisinin aksine, ihlalin gerçekleştiği sistemde herhangi bir çalışan kişisel verisinin tutulmadığını ve çalışanlara ait verilerin sızdırıldığı iddiasının doğru olmadığını savunmuştur.

Hukuki Süreç: Olayla ilgili KVKK, Cumhurbaşkanlığı Siber Güvenlik Kurumu ve Cumhuriyet Savcılıklarına gerekli bildirimlerin yapıldığı açıklanmıştır.

 

Kullanıcılar ve Mağdurlar Ne Yapmalı?

Mevcut sızıntıda T.C. Kimlik Numarası ve iletişim bilgilerinin yer alması, özellikle "sosyal mühendislik" ve "oltalama" saldırıları riskini artırmaktadır. Bu süreçte güvenliğinizi korumak için şu adımları atabilirsiniz:

  • Şüpheli İletişimlere Karşı Tetikte Olun: Bilgileriniz sızdırıldığı için size adınızla hitap eden, kendisini banka, kargo veya kamu görevlisi olarak tanıtan dolandırıcılara karşı dikkatli olun.

  • Doğrudan Bilgi Talep Edin: Kişisel verilerinizin durumu hakkında net bilgi almak için şirketin bu iş için ayırdığı [email protected] e-posta adresi üzerinden resmi başvuru yapabilirsiniz.

  • Şifre Güvenliği: Şirket şifrelerin güvende olduğunu belirtse de, önlem olarak Civilim.com ve varsa aynı şifreyi kullandığınız diğer platformlardaki şifrelerinizi değiştirmeniz önerilir.

  • Resmi Duyuruları Takip Edin: KVKK’nın incelemesi devam etmektedir; konuyla ilgili yeni bir yaptırım veya güncelleme olup olmadığını kurumun resmi web sitesinden takip edebilirsiniz.

Kişisel Verileri Koruma Kurumu Açıklaması

Kamuoyu Duyurusu (Veri İhlali Bildirimi) – Civil Mağazacılık A.Ş.

Bilindiği üzere, 6698 sayılı Kişisel Verilerin Korunması Kanununun “Veri güvenliğine ilişkin yükümlülükler” başlıklı 12 nci maddesinin (5) numaralı fıkrası “İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.” hükmünü amirdir.

Veri sorumlusu sıfatını haiz Civil Mağazacılık AŞ tarafından Kurula iletilen veri ihlal bildiriminde özetle;

  • Siber saldırganlarca veri sorumlusu CRM sisteminin çalıştığı 1 adet Windows Server üzerinde bulunan veritabanlarına, yönetici (Administrator) ve veritabanı seviyesinde bir hesap kullanılarak erişim sağlandığı ve ilgili veritabanı içeriklerinin sistem dışına aktarıldığı,
  • İhlalin 12.02.2026 tarihinde başladığı ve 28.02.2026 tarihinde tespit edildiği,
  • Veri ihlalinden etkilenen kişisel verilerin; kimlik (ad, soyad, T.C. kimlik no), iletişim (telefon, e-posta, adres) bilgileri olduğu,
  • Veri ihlalinden etkilenen kişi sayısının tahmini 4.500.000 kişi olabileceği,
  • İhlalden etkilenen ilgili kişi grubunun; çalışanlar ve müşteriler olduğu,
  • İlgili kişilerin, veri sorumlusuna ait “[email protected]” adresi aracılığıyla veri ihlali hakkında bilgi alabileceği

bilgilerine yer verilmiştir.

Konuya ilişkin inceleme devam etmekle birlikte, Kişisel Verileri Koruma Kurulunun 04.03.2026 tarih ve 2026/454 sayılı Kararı ile söz konusu veri ihlal bildiriminin Kurumun internet sitesinde ilan edilmesine karar verilmiştir.

Kamuoyuna saygıyla duyurulur.

YORUM YAP

Yorum yapabilmek için kuralları kabul etmelisiniz.

Henüz bu içeriğe yorum yapılmamış.
İlk yorum yapan olmak ister misiniz?